ZERO-DAY ALERT: Автоматическое... Заметка

ZERO-DAY ALERT: Автоматическое обнаружение критической переполнения буфера в стеке CWMP в маршрутизаторах TP-Link

Критическая уязвимость нулевого дня, позволяющая удаленно выполнять код, была обнаружена в маршрутизаторах TP-Link Archer AX10/AX1500. Уязвимость возникает из-за переполнения буфера в стеке в реализации CWMP. Зловредный URL-сервера CWMP, который легко можно задать в настройках маршрутизатора, запускает эксплойт. Уязвимость затрагивает несколько версий прошивки на различных аппаратных ревизиях. Более 4 000 уязвимых устройств были выявлены в Интернете. Исследователь сообщил об уязвимости компании TP-Link 11 мая 2024 года, но патч до сих пор отсутствует. Эта ошибка дает полный контроль над пострадавшими маршрутизаторами. Уязвимость эксплуатирует ошибочную функцию обработки строки, пренебрегая правильной проверкой размера входных данных. Исследователь использовал автоматический анализ заражения для обнаружения этой уязвимости. В настоящее время идет публичное раскрытие информации.